APP下载
报价宝  ›  综合  › 

为开源程式码安全把关,GitHub推Security Lab计划

报价宝 来源:baojiabao.com 发布时间:2019-11-15 18:48:00 10月05日更新
报价宝综合消息为开源程式码安全把关,GitHub推Security Lab计划

GitHub在今日的Universe大会中,发布了GitHub Security Lab计划,欲集结众多企业投入提升开源程式码安全性的工作,同时也免费释出程式码语义分析引擎CodeQL,让社群开发者能更快速地寻找开源软件的漏洞程式码,另外,还公开启用了GitHub通报数据库,作为平台上公共的通报数据库。

GitHub提到,维护全球开源软件安全的工作并不容易,主要面临三大问题,分别是庞大的规模、人才短缺以及协作上的障碍。规模的阻碍来自大量的程式码,GitHub举例,光是JavaScript生态系统,就存在超过一百万个开源套件,更别说所有开发语言的总和,而且开发人员与资讯安全专业人员数量相比约为500比1,而且这些安全专业的人才散布于各家公司,难以良好的协作。

创立GitHub Security Lab的目的,是要集结全球安全研究社群,共同维护开放源代码的安全,GitHub本身已经开始投入大量的资源,探索和回报开源专案中的漏洞,到目前为止已经发现了100多个CVEs。目前参与计划的企业包含了F5、Google、英特尔、微软、摩根大通和Mozilla等14家企业,他们将共同投入资源以发现并修复开源软件中的漏洞。

为了强化安全研究社群的能力,GitHub免费开放社群,在开源程式码使用程式码分析引擎CodeQL。CodeQL提供一种方便的程式码查询方法,可以像是查询数据库一样查询程式码,研究人员可以编写查询语法搜寻造成漏洞的程式码,一次解决相同类型的漏洞。

另外,GitHub平台也提供了安全通报功能,维护人员现在可以和安全研究人员,私下修复安全漏洞,并且也可以直接在GitHub上申请CVE,并设定有关于漏洞的结构化讯息,而当漏洞修补人员准备好发布安全通报时,则GitHub会对所有影响的专案发送警示。

除了发送漏洞通知之外,GitHub进一步提供自动更新拉取请求,以更积极的做法帮助开发人员处理新发现的漏洞。GitHub会为新漏洞建立自动安全性更新的拉取请求,以更新受漏洞影响的相依项目。自动化安全更新功能目前已经正式发布,会自动为启用安全警示功能的储存库开启这项功能。

GitHub提供公共安全通报数据库,维护者可以建立通报资料,并将其整理对应到GitHub相依关系图追踪的套件。用户可以在浏览器直接浏览这些CVE纪录,或使用安全通报API以程式存取这些资料。

为了预防开发者因为将令牌或是凭证写死在专案中,并推送到GitHub公开储存库所导致的安全性问题,GitHub现在会扫描20多个云端供应商的令牌格式,当在专案中发现对应的资料时,GitHub会通知云端供应商,由他们采取行动,通常会先撤销该令牌并通知受影响用户。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 笔记本价格 笔记本电脑价格 红米手机价格 降噪耳机价格